プラットフォーム
java
コンポーネント
org.xwiki.platform:xwiki-platform-security-requiredrights-default
修正版
15.9.1
16.0.1
15.10.8
CVE-2025-32974は、XWiki Platformのorg.xwiki.platform:xwiki-platform-security-requiredrights-defaultコンポーネントにおけるクロスサイトスクリプティング(XSS)脆弱性です。編集時に警告が表示される仕組みに不備があり、悪意のあるスクリプトが埋め込まれたページを編集した際に、そのスクリプトが実行される可能性があります。この脆弱性はXWiki Platform 15.9以前のバージョンに影響を与え、15.10.8で修正されました。
この脆弱性を悪用されると、攻撃者はXWikiのページ編集機能を利用して、悪意のあるスクリプトを挿入できます。編集権限を持つユーザーがそのページを編集すると、スクリプトが実行され、攻撃者は機密情報を盗み取ったり、ユーザーを偽のウェブサイトにリダイレクトしたり、XWikiインスタンスの機能を妨害したりする可能性があります。特に、管理者権限を持つユーザーが編集した場合、システム全体への影響が及ぶ可能性があります。類似のXSS脆弱性は、ウェブアプリケーションにおいて広く見られる攻撃手法であり、この脆弱性も同様に悪用される可能性があります。
この脆弱性は、2025年4月29日に公開されました。現時点では、KEV(Known Exploited Vulnerabilities)に登録されていません。EPSS(Exploit Prediction Score System)のスコアは、公開された情報に基づいて評価される必要があります。現時点では、公開されているPoC(Proof of Concept)は確認されていませんが、XSS脆弱性であるため、悪用される可能性は否定できません。NVD(National Vulnerability Database)およびCISA(Cybersecurity and Infrastructure Security Agency)の情報を定期的に確認し、最新の情報を把握することが重要です。
Organizations heavily reliant on XWiki Platform for content management and collaboration are at significant risk. Specifically, deployments with a large number of users with elevated privileges (script, admin, or programming rights) are particularly vulnerable. Environments where users frequently edit pages containing properties are also at increased risk.
• linux / server:
journalctl -u xwiki -f | grep -i "script injection"• generic web:
curl -I <xwiki_url>/xwiki/bin/view/Main/MainPage | grep -i "Content-Security-Policy"• database (mysql):
SELECT property_name, property_value FROM xwiki_property WHERE property_value LIKE '%<script%'disclosure
エクスプロイト状況
EPSS
1.38% (80% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応策として、まずXWiki Platformを15.10.8以降のバージョンにアップグレードすることが推奨されます。アップグレードが困難な場合は、一時的な回避策として、ページ編集時に実行されるスクリプトの実行を制限するカスタムセキュリティポリシーを実装することを検討してください。また、ウェブアプリケーションファイアウォール(WAF)を導入し、XSS攻撃を検知・防御するルールを設定することも有効です。XWikiのアクセスログを監視し、不審なアクティビティがないか確認することも重要です。アップグレード後、XWikiのセキュリティ設定を再確認し、不要な権限を削除するなど、セキュリティ強化策を講じてください。
XWikiをバージョン15.10.8以降、またはバージョン16.2.0以降にアップデートしてください。これにより、特定のプロパティを持つページを編集することで悪意のあるスクリプトを実行できる脆弱性が修正されます。アップデートにより、必要な権利分析がデフォルトのコンテンツタイプを持つTextAreasを正しく考慮できるようになります。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-32974は、XWiki Platformのセキュリティ関連コンポーネントにおけるクロスサイトスクリプティング(XSS)脆弱性です。編集権限を持つユーザーがページを編集する際に悪意のあるスクリプトが実行される可能性があります。
XWiki Platformのバージョンが15.9以前の場合、この脆弱性に影響を受ける可能性があります。15.10.8以降にアップグレードすることで、脆弱性を修正できます。
XWiki Platformを15.10.8以降のバージョンにアップグレードすることが推奨されます。アップグレードが困難な場合は、一時的な回避策として、カスタムセキュリティポリシーを実装することを検討してください。
現時点では、公開されているPoCは確認されていませんが、XSS脆弱性であるため、悪用される可能性は否定できません。
XWikiの公式アドバイザリは、XWikiのセキュリティページで確認できます。詳細はXWikiのウェブサイトを参照してください。
pom.xml ファイルをアップロードすると、影響の有無を即座にお知らせします。